内存取证-easy_mem_3

步骤

方法一:Memprocfs

在M:\forensic\findevil\findevil.txt中查找可疑进程。

筛选出Hmohgnsyc.exe。

在M:\forensic\csv\process.csv中获取进程相关信息,找到程序隐藏在ToDesk下。

或者在M:\sys\proc\proc-v.txt中找到相关目录。

然后在M:\forensic\files\ROOT\Users\h\AppData\Roaming\ToDesk\dev目录下打开程序属性找到版权。

或者在M:\name\Hmohgnsyc.exe-10504\modules\Hmohgnsyc.exe\versioninfo.txt中找到相关信息。

方法二:AXIOM+LoveMemlite

AXIOM在浏览器记录中发现下载过todesk等。

然后在lovememlite中打开进程列表,搜索hmo,发现该程序在todesk下。

flag:ctfshow{Hmohgnsyc.exe_todesk_jieba.net}

相关推荐
开开心心就好2 小时前
高效U盘容量检测工具,一键辨真假,防假货
linux·运维·服务器·线性代数·安全·抽象代数·1024程序员节
御坂10101号2 小时前
Google Ads 转化凭空消失?问题藏在同意横幅的「时机」
前端·javascript·测试工具·网络安全·chrome devtools
unable code3 小时前
内存取证-easy_mem_2
网络安全·ctf·misc·1024程序员节·内存取证
天荒地老笑话么4 小时前
NAT 下“能 ping 不能 curl”:TCP/443 链路排障
网络·网络安全
网云工程师手记16 小时前
DDNS-Go部署与使用体验:动态公网IP远程访问不再断
运维·服务器·网络·网络协议·网络安全
unable code17 小时前
内存取证-easy_mem_1
网络安全·ctf·misc·1024程序员节·内存取证
网云工程师手记1 天前
防火墙接口配置与运维实战(通用版)
运维·服务器·网络·网络协议·网络安全
枷锁—sha1 天前
【SRC】前后端分离与API接口渗透
服务器·网络·安全·网络安全·系统安全
Whoami!1 天前
⓬⁄₄ ⟦ OSCP ⬖ 研记 ⟧ Linux权限提升 ➱ Linux系统枚举-Ⅳ
网络安全·信息安全·自动化枚举·linux枚举